Conceito e mecanismo
A identidade de um pipeline deve ter apenas o acesso necessário ao trabalho e ambiente correspondentes. Em integrações externas, Workload Identity Federation pode reduzir dependência de chaves duradouras, mas exige confiança bem delimitada no emissor e nos atributos do workload. Aceitar qualquer token de um emissor partilhado pode alargar acesso a repositórios ou identidades não pretendidos. Nos builds Google Cloud, não assumes uma conta default universal: histórico do projeto e políticas podem influenciar a identidade usada. Inspeciona a conta efetiva antes de corrigir IAM. Se o pipeline usa o principal errado, dar mais privilégios à conta esperada não resolve a origem e pode criar exposição adicional.
Aplicação guiada
Num exemplo fictício, uma palavra-passe foi incorporada numa camada da imagem. Corrigir o manifest não limpa o artefacto distribuído. Coordena resposta à exposição, rotação, análise de acesso e reconstrução sem o segredo. Para segredos usados em runtime, fixar uma versão aprovada torna a configuração reproduzível; a rotação tem de ser compatível com o serviço que verifica a credencial. Proveniência também precisa de mecanismo concreto: no fluxo Cloud Build documentado, o campo images suporta publicação com proveniência; um passo docker push não gera a mesma evidência. Finalmente, Binary Authorization pode exigir atestações antes de admitir um artefacto. Cumprir a política demonstra que os requisitos configurados foram satisfeitos, não que todo o software está livre de vulnerabilidades presentes ou futuras.
Uma label signed=true não substitui proveniência verificável ligada ao digest.
Armadilhas comuns
Federação sem condições; default assumido; manifest como limpeza retroativa; atestação como ausência universal de falhas.
Tópicos relacionados: Organização, identidade e visibilidade · Infraestrutura, revisões e ambientes · Pipelines, promoção e recuperação
Liga acesso, origem e aprovação ao workload e artefacto efetivos.
Referência: Workload Identity Federation · Current linked guide; edition date unconfirmed (2026-09-30 inspection)